@DC7499

Страница 512 из 1477
Google
Pavel
02.02.2017
14:49:20
я пользуюсь openvpn когда нужно пролезть по одному порту, и вот на мой вкус он значительно медленее даже на десктопе

взять хотя бы время подключения

Arseniy
02.02.2017
14:49:45
Привет. Ни у кого с телеграмом проблем с подключением нет?

Pavel
02.02.2017
14:50:00
телеграм сломался на части европы

Sergey
02.02.2017
14:50:05
взломали его

русские хакеры

Pavel
02.02.2017
14:50:10
https://twitter.com/telegram/status/827154204359798784

Sergey
02.02.2017
14:50:10
РУССКИЕ!111

Arseniy
02.02.2017
14:50:18
)

слава росссии стоят ребята под знаменем с коловратом?

Pavel
02.02.2017
14:51:06
взломали его
Мне кажется что их заигрывания с невзламываемостью сыграют против них. Рано или поздно сольют всю переписку и опубликуют

Google
Pavel
02.02.2017
14:51:18
предсказываю взлом телеграма в ближайшие два-три года

ЗАПОМНИТЕ ЭТОТ ТВИТ

Arseniy
02.02.2017
14:51:41
с ру ип не работает

с нидерландского впн тоже

только ваша конфа прогрузилась и переписка с самим собой

NetForHack
02.02.2017
14:52:05
включай североамериканский

Pavel
02.02.2017
14:52:12
ну хоть сайт починили, а то и telegram.org лежал

Arseniy
02.02.2017
14:52:31
User
02.02.2017
15:24:35
У меня телега весь день работает отлично, слава хунте и мертвому королю

Elgis
02.02.2017
16:39:44


Возможен слив базы?

Пароли точно хранят в открытом виде

Ибо смской высылают если забыл

ViolentOr
02.02.2017
16:54:40
Ибо смской высылают если забыл
Ну вот могли это поменять, либо планировать к смене. Но могли и утечь

Elgis
02.02.2017
17:44:13
К смене чего?
Думаю имелся ввиду плановый сброс паролей

Хотя в существующих реалиях мало верится

Stuw (Андрей)
02.02.2017
17:45:25
форсировать смену пароля на более сложный это норм и даже правильно.

ViolentOr
02.02.2017
17:46:07
К смене чего?
К смене метода хранения. Например сделать соседний столбец и складывать туда хэши новых паролей

Google
Stuw (Андрей)
02.02.2017
17:47:03
К смене метода хранения. Например сделать соседний столбец и складывать туда хэши новых паролей
Это можно сделать прям в базе не трогая пользователей, тем более если сейчас пароли в открытом виде.

ViolentOr
02.02.2017
17:47:34
форсировать смену пароля на более сложный это норм и даже правильно.
Нет. Это правильно в интерпрайз сети. А в клиентском сервисе диктовать парольную политику (А тем более безосновательно заставлять менять пароль) - неприемлемо. За редким исключением вроде личных кабинетов фин.институтов

Это можно сделать прям в базе не трогая пользователей, тем более если сейчас пароли в открытом виде.
Можно, но тогда будут хэши текущих паролей. Могут иметь подозрение в инсайдерской работе

User
02.02.2017
17:49:26
> @ViolentOr А в клиентском сервисе диктовать парольную политику (А тем более безосновательно заставлять менять пароль) - неприемлемо почему? если юзеров не ткнуть мордой и не показать как нормально — то хрен они сами сделают нормально

и потом сами будут ныть что мой акк похекали

ViolentOr
02.02.2017
17:51:02
User
02.02.2017
17:51:36
заставлять менять пароль это может и перебор, но отказываться принимать слабые пароли это нормальная практика которая практикуется кучей крупных сервисов

ViolentOr
02.02.2017
17:53:10
Отказываться принимать, в разумных пределах - нормально безусловно. Либо хотя бы предупреждать.

User
02.02.2017
17:54:02
словарные типа 123456 или password1 точно нужно чекать и отказываться принимать я считаю

ViolentOr
02.02.2017
17:54:04
Но здесь то речь о требовании сменить пароль после определенного момента в будущем. Это, с большой вероятностью, говорит о планируемом апдейте в механизме.

словарные типа 123456 или password1 точно нужно чекать и отказываться принимать я считаю
В банкинге - возможно. И даже, наверное, интересно может получиться. А вот если мне начнет парольную политику диктовать, например, сервис доставки пиццы - с большой вероятностью я его пошлю

User
02.02.2017
17:56:51
сервис для доставки пиццы это тоже стремно

User
02.02.2017
17:57:04
там вбито куча твоих перс данных включая реальный адрес и телефон

плюс кредитка

Elgis
02.02.2017
17:57:27
Утечка которых повлечет за собой

Согласен

ViolentOr
02.02.2017
17:57:33
Я особо не скрываю, если честно. А кредитки я в таких сервисах не сохраняю

Elgis
02.02.2017
17:58:20
Да даже репутационный риск

Если сервис сольют, тоже клиентов убавится

ViolentOr
02.02.2017
17:59:38
Если сольют всю базу - безусловно. А если сбрутят десяток паролей из шести единиц - да и хрен с ними

Google
User
02.02.2017
18:00:09
если акк пользователя пробрутят и на его сохраненную карту начнут делать всякие покупки — то катить бочку он совершенно точно будет на сервис, а не на свою тупизну

так что сложная ситуация

Stuw (Андрей)
02.02.2017
18:00:31
Можно, но тогда будут хэши текущих паролей. Могут иметь подозрение в инсайдерской работе
Не понял аргумент. Ну будут хеши bcrypt, и что с того? Оригинальные пароли и грохнуть можно, после конвертации.

User
02.02.2017
18:01:34
вот что я реально ненавижу до зубовного скрежета — это ебаный 3ds

ViolentOr
02.02.2017
18:02:05
Не понял аргумент. Ну будут хеши bcrypt, и что с того? Оригинальные пароли и грохнуть можно, после конвертации.
Могут считать что текущие пароли уже слиты/будут слиты сотрудником. Т.е. не взлом, не утечка на продажу, а внутренний фрод

User
02.02.2017
18:02:40
почти все банки которые умеют 3ds используют смс в кач-ве фактора, а мобильная связь это такая штука которая внезапно не везде есть как и роуминг

ViolentOr
02.02.2017
18:02:57
вот что я реально ненавижу до зубовного скрежета — это ебаный 3ds
Аргументы? Он, конечно, сделан наглухо неправильно и кучу всего можно было сделать лучше.. Но с ним явно лучше чем без него

Admin
ERROR: S client not available

User
02.02.2017
18:03:11
см. выше

User
02.02.2017
18:04:05
все банки которыми я пользуюсь ничего кроме смс (для физиков по крайней мере) предложить не могут

ViolentOr
02.02.2017
18:04:20
Не Россия?

User
02.02.2017
18:04:23
неа

азия

ViolentOr
02.02.2017
18:05:10
Ну это конечно фейл банковской системы.

User
02.02.2017
18:05:59
так-то 3ds с каким-то rsa токеном это отлично вообще, но такие банки нужно целенаправленно искать

Шиштош
02.02.2017
18:06:20
Нет. Это правильно в интерпрайз сети. А в клиентском сервисе диктовать парольную политику (А тем более безосновательно заставлять менять пароль) - неприемлемо. За редким исключением вроде личных кабинетов фин.институтов
Реальный пример: Dear users, in last months we focused on security and privacy of our users. Passwords on the server are encrypted with BCRYPT cypher, which uses random salt. Database servers are in demilitarized zone. Connection is resistant to brute-force password hacking. We do NOT store any IP addresses or other private information about our users. We have changed TLS certificates, encrypting methods and our servers fulfill the highest security standards. https://xmpp.net/result.php?domain=jabb.im&type=client We believe that our server is among the safest public XMPP servers available. Now we see that the one of the biggest problems of XMPP world is spam. We are introducing easy way for enabling or disabling antispam filter. Service is available on https://jabb.im/antispam Our antispam service is based on privacy list feature and prevent to receiving messages from users not in your contact list. Have a nice day! Jabbim Team

В 2017 начали шифровать пароли

В 15 и 16 были утечки

Google
ViolentOr
02.02.2017
18:06:46
Да, аппаратные токены это здорово, но физикам их редко дают

Elgis
02.02.2017
18:07:28
В 2017 начали шифровать пароли
Явно сообщили о действиях. Молодцы

Шиштош
02.02.2017
18:07:48
Ну когда их сливали. Они также явно сообщали))

Шиштош
02.02.2017
18:08:35
Db в dmz? Нахуя?!
Security же, там написано)))

Без правки звучало интереснее)))
Уххаха отчасти правда))

ViolentOr
02.02.2017
18:08:54
Это новое слово в security

Шиштош
02.02.2017
18:09:16
Хотя реально опечатался

Это новое слово в security
Помойму это у них давно, бд была глубоко внутри на 10.0.10.2

ViolentOr
02.02.2017
18:13:19
Ну глубоко внутри база это нормально. А вот в дмз зоне - крайне странно. Либо они как-то иначе дмз понимают

Elgis
02.02.2017
18:14:37
Для хранения только инфы для транзита, чтобы внешние сервисы забирали, не залезая в корп сеть

Или чотането?

ViolentOr
02.02.2017
18:15:03
Внешние сервисы должны работать с api

А база должна быть спрятана

Elgis
02.02.2017
18:15:36
Согласен, но бывали случаи хардкорные

ViolentOr
02.02.2017
18:16:11
Ну я знаю случаи когда для транзита еще фтп используют))

Причем даже не сфтп, не фтпс, а именно фтп

Страница 512 из 1477